微软联合多方摧毁EvilTokens AI网络犯罪平台

微软联合多方摧毁EvilTokens AI犯罪平台。该平台利用AI定制钓鱼诱饵,已攻陷全球超1万家组织的1.2万个邮箱账户。此次行动查封50个网站并禁用150个域名,警方已在英国逮捕两名嫌疑人。

微软联合多方摧毁“EvilTokens”AI驱动网络犯罪平台

微软安全博客近日披露了一起针对名为“EvilTokens”的大规模自动化网络犯罪平台的打击行动。该平台提供“钓鱼即服务”(Phishing-as-a-Service),利用人工智能定制诱饵并分析被入侵的收件箱,以识别高价值目标。

攻陷超1.2万个邮箱账户

据调查,EvilTokens 在全球范围内攻陷了超过10,000家组织的12,000多个邮箱账户,通过自动化攻击和预建钓鱼模板,“规模化”地窃取商业账户。其 AI 工具不仅能辅助编写更具欺骗性的信息,还能深入挖掘受害者邮箱内容,帮助攻击者优化钓鱼策略。

多机构协同执法与基础设施瘫痪

为了瓦解 EvilTokens,微软与 Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、Shadowserver Foundation、TRM Labs 以及 Health-ISAC(一家协助医疗行业共享网络威胁信息的非营利组织)等机构展开了合作。

安全公司 SpyCloud 向 The Hacker News 表示:“在一次行动中查封50个网站并禁用150个域名,只有在托管提供商、交易所、模型提供商和数据持有者同步行动的情况下才可能实现。”

微软数字犯罪部门(DCU)协调了对该服务运营基础设施的破坏行动。受影响行业包括批发分销、建筑、金融服务、房地产、高等教育和医疗保健。受害者活动主要集中在美国、加拿大、英国、澳大利亚、印度和法国。

警方逮捕嫌疑人及案件细节

微软不仅通知了受影响的客户,协助修复被入侵账户,还分享了情报以支持进一步的防御和调查行动。微软与伦敦大都会警察局网络犯罪小组密切合作,分享的情报促使警方在英国采取执法行动。2026年9月11日,警方逮捕了两名年龄分别为32岁和38岁的男子,并扣押了用于检查的数字设备及其他物品。

在调查过程中,微软 investigators 利用逆向工程和 AI 驱动的工具来分析证据、加速调查进程并识别支持该服务的基础设施。

AI赋能下的欺诈自动化与服务化

部分被盗令牌被用于让新设备访问受害者的收件箱。当认证代码发送给目标用户时,用户在不知情的情况下授权了威胁行为者的会话,从而授予其账户访问权限。

微软另一篇博客文章指出:“AI 不仅仅是帮助攻击者编写更令人信服的消息,它帮助他们决定瞄准谁、冒充谁,以及如何最有效地利用关系来提取尽可能多的资金。”

EvilTokens 的意义超越了其快速扩张和全球覆盖范围。它提供了一个早期预警,展示了当网络罪犯将窃取的访问权限与能够理解组织运作方式的 AI 结合时会发生什么。其 AI 工具可以总结和翻译电子邮件、浮现财务对话、映射组织角色、识别信任关系并推荐潜在目标。预设提示旨在查找电汇讨论、确定组织的“资金搬运工”、定位供应商发票,并找出最佳冒充对象。

该平台通过 Telegram 销售,收取1,500美元的入门费和每月500美元的订阅费。它将账户入侵、邮箱分析、目标选择和欺诈准备整合为单一服务。过去需要在身份攻击、云系统、社会工程和金融欺诈方面具备丰富经验才能完成的能力,现在通过现成的界面即可获取。

“Vibe Coding”构建的犯罪平台

调查人员发现,EvilTokens 的大部分代码是通过“vibe coding”(一种依赖 AI 辅助编程的方式)编写的,AI 帮助创建者构建了平台本身。此外,EvilTokens 利用了多种 AI 模型的功能。结果不仅仅是一组攻击工具的集合,而是将整个欺诈过程打包成一个商业化运行的服务,包含订阅定价、客户支持、管理仪表板以及旨在引导客户从账户访问转向金融剥削的工具。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读